ГОСТ Р 53195.3—2009
запросом (примечания 2и 3).длядостижения иподдержания безопасного состояния, должно завершать
ся конкретнымидействиями (примечание 3).
П р и м е ч а н и я
1В настоящем стандарте принято, что функция безопасности полностью зависит от подсистемы, если отказ
подсистемы служит причиной отказа функции безопасности рассматриваемой Е/Е/РЕ СБЗС-системы, а также
функция безопасности не относится к другой связанной с безопасностью системе.
2 Если имеется вероятность того, что некоторая комбинация состояний выходов подсистемы может стать
непосредственной причиной опасного события, и если комбинацию выходных состояний вслучав отказа в подси
стеме невозможно определить (например для подсистемы типа Б), то детектирование опасных событий в подси
стеме следует расценивать как функцию безопасности, действующую в режиме с высокой частотой запросов или с
непрерывным запросом, и применять требования
5.11.3
и
5.7.6.
3 Для достижения и поддержания состояния безопасности, которое должно быть определено в требовани
ях безопасности Е/Е/РЕ СБЗС-систем. необходимо выполнить конкретное действие (реакцию на отказ). Это дей
ствие может состоять, например, в безопасном отключении в дефектной подсистеме управляемого оборудова
ния или его части для снижения риска.
5.12 Требования к реализации Е/Е/РЕ СБЗС-систем
5.12.1 Е/Е/РЕ СБЗС-системы должны быть реализованы (изготовлены, установлены) в соответствии
с проектом.
5.12.2 Подсистемы, используемыедля реализации одной или более функций безопасности, должны
быть идентифицированы и документированы каксвязанныесбезопасностьюподсистемы.
5.12.3 Для каждой связанной с безопасностью подсистемы в проекте должна быть представлена
следующая информация:
а) перечень функций, интерфейсов и стыков подсистемы, которые могут быть использованы при
реализации функций безопасности;
б) расчетные или оценочные значения частоты отказов (из-за случайныхотказовАС влюбых режи
мах). обнаруживаемых диагностическими проверками, которые могли бы привести к отказу Е/Е/РЕ
СБЗС-системы:
в)расчетные илиоценочные значения частоты отказов (из-за случайныхотказов АС), не обнаружива
емыхдиагностическими проверками, которые могли бы привести котказу Е/Е/РЕ СБЗС-системы;
г) ограничения на параметры окружающей среды подсистемы, которые должны быть соблюдены для
обеспечения правомерности расчетных(оценочных) значений частот отказов из-за случайных отказов АС;
д) ограничение срока службы подсистемы, который не должен быть превышен для обеспечения
правомерности расчетных (оценочных) значений частот отказов из-за случайныхотказовАС;
в) требования к контрольным испытаниям и/или техническомуобслуживанию подсистемы;
ж) охват диагностикой подсистемы всоответствиис приложением Б(при необходимости, см. приме
чание).
П р и м е ч а н и е — Испытания по перечислениям е). ж) относятся к диагностическим испытаниям, которые
являются внутренними для подсистемы. Перечисленная информация необходима, если требуется обеспечение
доверия к действиям по проведению диагностических испытаний в подсистемах в модели надежности Е/Е/РЕ
СБЗС-систем:
и) интервал диагностических испытаний (принеобходимости, см. примечание перечисления ж)];
к)любая дополнительная информация (например время восстановления), необходимаядля обеспе
чения возможности получения значения среднего времени восстановления после обнаружения отказа с
помощьюдиагностических проверок.
П р и м е ч а н и я
1 Испытания по параметрам, приведенным в перечислениях б) — к), необходимы для использования их
результатов при оценке вероятности отказов функции безопасности по запросу или вероятности отказов в час.
2 Требования перечислений б), в), е). ж), к) необходимы для оценки отдельных параметров подсистем,
таких как сенсорные устройства и приводы, хоторые могут быть объединены визбыточные структуры для улучше
ния полноты безопасности АС. Для логических решающих устройств, которые обычно не объединяют в избыточ
ные структуры водиночной Е/Е/РЕ СБЗС-системе. с учетом требований перечислений б), в), е). ж), к) допускается
использовать такие характеристики, как вероятность отказов по запросам или вероятность отказов в час. Для
логических устройств необходимо также устанавливать интервал контрольных испытаний для необнаруженных
отказов;
18