ГОСТ Р 53195.3—2009
П р и м е ч а н и я
1 Для оценки вероятности опасного отказа в выполнении функции безопасности из-за случайных отказов
АС и определения возможности аппаратуры обеспечивать требуемое значение целевой величины отказов мо
жет быть применен упрощенный метод.
2 Для каждой функции безопасности должна быть определена отдельно количественным методом надеж
ность Е/Е.’РЕ СБЗС-системы с учетом влияния разнообразия видов отказов компонентов и изменения структуры
(при использовании избыточности) самих Е/Е/РЕ СБЗС-систем.
3 Для осуществления анализа и расчетов вероятности необнаруженных отказов метод моделирования
определяется проектировщиком. Могут быть применены следующие методы моделирования:
- анализ последствий причин отказа.
- анализ дерева ошибок.
- марковские модели.
- блок-диаграммы надежности.
4 При определении значения среднего времени восстановления АС. рассматриваемого в модели надеж
ности. следует учитывать интервал диагностических проверок, время восстановления илюбые другие задержки до
момента восстановления.
5 При анализе отказов по общей причине и процессов передачи данных следует учитывать влияние других
факторов, отличных от реальных отказов компонентов АС (например электромагнитную интерференцию, ошибки
декодирования и т.п.). Такие отказы в настоящем стандарте рассматриваются как случайные отказы аппаратных
средств.
5.8.2.3Интервал диагностических проверок любой подсистемы с устойчивостью АС к отказам выше
нуля должен быть таким, чтобыдля Е/Е/РЕ СБЗС-системы обеспечивалась возможностьудовлетворения
требований к вероятности случайныхотказов АС.
5 8.2.4 Интервалдиагностических провероклюбой подсистемы сустойчивостью АС к отказам, рав
ной нулю, от которой полностью зависит функция безопасности (см. примечание 1) и которая является
лишь средством реализации функции или функций безопасности, действующей(их) в режиме с низкой
частотой запросов, должен быть таким, чтобы для Е/Е/РЕ СБЗС-системы обеспечивалась возможность
удовлетворения требований повероятности случайных отказов АС.
П р и м е ч а н и я
1В настоящем стандарте принято, что функция безопасности полностью зависит от подсистемы, если отказ
подсистемы вызывает отказ этой функции безопасности Е/Е/РЕ СБЗС-системы и если эта функция безопасности
не относится кдругой СБЗС-системе.
2 Если существует вероятность того, что некоторые комбинации выходных состояний подсистем могут не
посредственно привести к опасному событию, и если комбинация их выходных состояний при наличии ошибки в
подсистеме не может быть определена (например в подсистеме типа Б), то обнаружение опасных отказов в
подсистеме следует рассматривать какфункцию безопасности, действующую в режиме с высокой частотой запро
сов или с непрерывным запросом, и применять требования 5.11.3 и 2 8.2.5.
5.8.2.5 Интервалдиагностических провероклюбой подсистемы с устойчивостьюАС к отказам, рав
ной нулю, от которой полностью зависит функция безопасности (см. примечание 1) и которая является
лишьсредством реализации функции безопасности, действующей в режиме свысокой частотой запросов
или с непрерывным запросом (см. примечание2). должен быть таким, чтобы значение суммарноговреме
ни, в которое входит интервал диагностических проверок и время выполнения предусмотренного действия
(реакции наотказ), необходимоедлядостижения или поддержания безопасного состояния, было меньше
времени безопасности процесса.
П р и м е ч а н и я
1В настоящем стандарте принято, что функция безопасности полностью зависит от подсистемы, если отказ
подсистемы вызывает отказ этой функции безопасности Е/Е/РЕ СБЗС-системы. и если эта функция безопасности
не относится к другой связанной с безопасностью системе.
2 Подсистему, осуществляющую конкретную функцию безопасности, для которой отношение частоты диаг
ностических проверок кчастоте запросов превышает 100. допускается рассматривать как осуществляющую функ
цию безопасности в режиме с низкой частотой запросов при условии, что функция безопасности не предотвраща ет
комбинацию состояний выходов, которые могли бы привести к опасному событию (см. примечание 3).
3 Если функция безопасности служит для предотвращения специфической комбинации состояний выхо
дов. которые могут непосредственно вызвать опасное событие, то необходимо расценивать такую функцию безо
пасности как функцию, действующую в режиме с высокой частотой запросов или с непрерывным запросом.
5.8.2.6 Если для конкретного проекта целевая величина отказов требуемой полноты безопасности
для выполняемой функции безопасности недостигается, тоследует:
15