ГОСТР 53195.5—2010
Б.4.5 Эксплуатация только квалифицированным оператором
П р и м е ч а н и е — На этот метод/средстводана ссылка в ГОСТ Р 53195.3 (таблицы Б.4 и Б.6).
Цель: исключение отказов, обусловленных ошибками оператора.
Описание: оператор СБЗС-системы должен быть обучен до такой степени, которая соответствует сложно
сти и уровню безопасности СБЗС-системы. В обучение входит изучение основ технологического процесса эксплу
атации СБЗС-системы и взаимосвязей между СБЗС-системой и УО.
Б.4.6 Защита от ошибок оператора
П р и м е ч а н и е — На этот метод/средстводана ссылка в ГОСТ Р 53195.3 (таблица Б.6).
Цель: защищенность системы от всех прогнозируемых видов ошибок оператора.
Описание: ложные входные сообщения (о значениях параметров, времени и т. д.) обнаруживаются провер
ками правильности работы или мониторингом УО. Для объединения этих возможностей в проекте на самом
раннем этапе проектирования необходимо установить, какие из входных сообщений возможны и какие
допустимы.
Б.4.7 Защита от модификаций
П р и м е ч а н и е — На этот метод/средство дана ссылка в ГОСТ Р 53195.3 (таблица А.18).
Цель, защита СБЗС-системы от модификаций аппаратных средств техническими средствами.
Описание: модификации или манипуляции должны обнаруживаться автоматически, например проверка
ми правильности сигналов от датчиков, техническим процессом и автоматическим запуском тестирования. При
обнаружении модификации должен выдаваться сигнал аварии.
Б.4.8 Подтверждение ввода
П р и м е ч а н и е — На этот метод/средстводана ссылка в ГОСТ Р 53195.3 (таблицы А.18 и А.19).
Цель: обеспечение обнаружения ошибки во время работы самим оператором до активизации УО.
Описание: вводданных управления вУО через СБЗС-систему отображается оператору до передачи их вУО,
с тем чтобы оператор имел возможность обнаружить и исправить ошибки. Проект системы должен как реагиро
вать на неправильные, неспровоцированные действия оператора, так и учитывать нижние/верхние пределы
скорости и направление реакции человека. Этим можно исключить, например, более быстрое, чем предполага
ется, нажатие клавиш оператором и настроить систему на восприятие двойного нажатия клавиши как одинарное
или как повторное из-за того, что система (например, изображение на экране) слишком медленно реагирует на
первое нажатие клавиши. Последовательное нажатие одной и той же клавиши не должно действовать более
одного раза при вводе критических данных; нажатие клавиши «ввод» (enter) или «да» (yes) неограниченное
количество раз не должно приводить к нарушению безопасности системы.
Должны быть предусмотрены процедуры временных пауз с возможностью выбора разных ответов
(«да»/«нет» и т. п.), чтобы обеспечить возможность для размышления оператору, а системе — режим ожидания.
Недостаточная способность к перезагрузке СБЗС-системы делает ее уязвимой, если только про-
граммные/аппаратные средства не спроектированы с учетом этой ситуации.
Этот метод/средство более подробно описан в [77].
Б.5Интеграция Е/Е/РЕСБЗС-систем
Общая цель: исключение отказов на стадии интеграции и обнаружение любых отказов во время этой и
предыдущих стадий.
Б.5.1 Функциональное тестирование
При м е ча н и е — Наэтот метод/средстводана ссыпка в ГОСТ Р 53195.3 (таблица Б.3)ив ГОСТ Р 53195.4
(таблицыА.5— А.7).
Цель: обнаружение отказов на стадиях создания спецификации и проектирования. Исключение отказов во
время реализации и интеграция программных и аппаратных средств.
Описание: в процессе функционального тестирования определяется, достигнуты ли заданные характерис
тики системы. В систему поступают входные данные, которые адекватно характеризуют обычное выполнение
операций. Наблюдаемые выходные результаты сравниваются с результатами, заданными в спецификации.
От клонения от спецификации и указания на неполноту спецификации документируются.
Функциональное тестирование электронных компонентов, предназначенных для многоканальной структу
ры, обычно включает в себя тестирование и покупных промышленных компонентов, по каждому из которых про
изводитель (поставщик) уже провел тестирование и предварительно подтвердил соответствие. Помимо этого,
рекомендуется, чтобы покупные промышленные компоненты были протестированы в сочетании с другими со
прягаемыми компонентами той же партии для выявления неисправностей группового типа, которые в противном
случав могли бы остаться необнаруженными.
В целом для того, чтобы рабочие возможности системы были достаточными, следует выполнять рекомен
дации. приведенные в В.5.20 настоящего стандарта.
Более подробно этот метод/средство описан в [78—81].
29