ГОСТ Р53195.5—2010
Рассматриваемый метод достаточмо легко автоматизируется, поэтому его можно использовать в качестве
средства спецификации систем.
В.6.2 Исследование опасности и работоспособности (HAZOP)
Цель: определение угроз безопасности в предлагаемой или существующей системе, их возможных причин
и последствий, а также рекомендуемых действий по минимизации вероятности их появления.
Описание: фулпа специалистов в области создаваемой системы принимает участие в структурном анализе
проекта системы путем ряда запланированных совещаний. Они рассматривают как реализацию функций проекта
системы, так и способы работы системы на практике (включая действия персонала и процедуры эксплуатации
системы). Руководитель группы специалистов инициирует ее участников создавать потенциальные опасности и
управляет этой процедурой, описывая каждую часть системы в сочетании с отдельными ключевыми словами:
«отсутствует», яболее», «менее», «часть целого», «больше чем» (или «так же как и») и «иначе чем». Каждое
применимое условие или режим отказа рассматривается с точки зрения реализуемости, причин возникновения,
возможных последствий (появляется ли опасность), способа устранения и. в случае устранения, выбора наибо
лее целесообразного метода.
Затем часто возникает необходимость провести дальнейшее исследование опасностей (методом вероят
ностной или количественной оценки риска) с целью их более подробного рассмотрения.
Исследование опасностей может выполняться на разных стадиях разработки проекта, однако наиболее
эффективным такое исследование может быть на начальных стадиях, с тем чтобы как можно раньше
повлиять на основные решения по проектированию и работоспособности системы. Полезно в графике выполне
ния проекта определить фиксированное время для совещаний продолжительностью не менее половины дня и
не болве четырех раз в неделю с тем чтобы рассматривать весь поток сопроводительной документации.
Сопроводительная документация, выработанная на совещаниях, должна составлять существенную часть
досье об опасности/безопасности системы.
Метод HAZOP создавался для производственных процессов, и без модификации его сложно применить
к программным элементам программируемых электронных систем (РЕ-систем — PES). Были разработаны раз
личные производные методы PES HAZOP (или Computer HAZOPs — «CHAZOPs»). которые
сопровождались новыми руководящими материалами и/или реализовывали способы систематического охвата
системной и про граммной архитектур.
Более подробное описание данного метода/средства приведено в (236. 237).
В.6.3Анализ отказов по общей причине
П р и м е ч а н и е — Ссылка на данный метод/средство приведена в ГОСТ Р 53195.4 (таблица А. 10).
Цель: определение возможных отказов в нескольких системах или нескольких подсистемах, которые могут
свести к нулю преимущества избыточности из-за одновременного появления одних и тех же отказов во многих
частях системы.
Описание: системы, ориентированные на безопасность обьекта. часто используют избыточность аппарат
ных средств и мажоритарный принцип голосования. Этот подход исключает случайные отказы в компонентах или
подсистемах аппаратных средств, которые могут помешать корректной обработке данных.
Однако некоторые отказы могут оказаться общими для нескольких компонентов или подсистем. Напри
мер. если система установлена в одном помещении, то недостатки вентиляции могут снизить преимущества
избыточности. Это может оказаться верным и для других внешних влияний на систему (например, пожар, затоп
ление. электромагнитные влияния, трещины в печатных платах и землетрясение). Система может быть
также подвержена воздействиям, относящимся к ее функционированию и эксплуатации. Поэтому важно, чтобы в
рабо чих инструкциях были предусмотрены адекватные и хорошо задокументированные процедуры по
функциониро ванию и эксплуатации системы, а обслуживающий персонал был хорошо обучен.
Внутренние причины также вносят большой вклад в общее число отказов. Их основой могут являться ошиб
ки проектирования общих или идентичных компонентов и их интерфейсов, в том числе и устаревших компонентов.
Анализ отказов по общей причине должен отыскивать также общие дефекты в системе. К методам
анализа отказов по обшей причине относятся:
- общее управление качеством:
- анализ проектов:
- верификация и тестирование независимой группой:
- анализ реальных ситуаций, полученных из опыта работы аналогичных систем.
Однако область применения такого анализа выходит за рамки только АС. Даже если разные программы
используются в разных каналах избыточных систем, возможна некоторая общность в программных подходах,
которая может привести к росту отказов по общей причине (например, ошибки в общей спецификации).
Если отказы по общей причине не появляются точно в одно и то же время, то должны быть предприняты
меры предосторожности путем сравнения методов, применяемых в различных каналах. При этом использование
каждого метода должно приводить к обнаружению отказа до того, как он окажется общим для всех каналов. При
анализе отказов по общей причине следует использовать этот подход.
Более подробное описание данного метода/средства приведено в [238. 239).
64