ГОСТ Р МЭК 61226—2011
явственных расчетов, которые сами могут зависеть от качественных оценок. Вид выбранного анализа
должен соответствовать требованию по надежности, причем, чем выше требование по надежности,
тем более строгая должна быть методика.
Если рассмотрение результатов отказов по общей причине показывает, что требуемая надеж
ность не может быть достигнута для резервных систем, то необходимо использовать разнообразие,
реализованное в независимых системах (например, в соответствии с тем. как это определено с
помощью вероятностных критериев). Для этой функции могут потребоваться две или более подсисте
мы. независимые друг от друга. При выполнении функции категории А двумя или более независимыми
системами, эти системы должны принадлежать к классу 1. Если желательно использовать системы
низших классов, то по крайней мере одна из систем должна удовлетворять требованиям к системам
класса 1. а для систем, не удовлетворяющих этим требованиям, должно быть представлено
обоснование безопасности, позволяющее оценить приемлемость такого применения.
П р и м е ч а н и е — Для отдельной системы, разработанной и спроектированной а соответствии с наиеыс-
шими критериями качества, ориентировочная вероятность отказа порядка 10"*отказов на запрос может быть приня
та за обоснованный предел надежности, когда учтены все потенциальные источники отказов, обусловленные
техни ческими характеристиками, проектом, изготовлением, установкой, рабочей средой и порядком
обслуживания. Эта цифра включает в себя риск отказов общего характера в резервных каналах системы и
относится ко всей системе, начиная с датчиков обработки данных и заканчивая выходами к задействованному
оборудованию. Требования к бо лее высокой надежности, чем указанные, допускаются, но необходимо их
специальное обоснование с учетом всех упомянутых факторов. В качестве альтернативы может быть
использовано проектирование независимых систем контроля и управления, важных для безопасности с
приемлемым уровнем разнообразия.
Во время испытаний может потребоваться подавление выходныхсигналов или обеспечение бай
пасной аппаратуры. Если байпасная аппаратура включена в систему, то необходимо обосновать ее
работоспособность с целью демонстрации того, что аппаратуру нельзя применить таким образом, что
бы система не смогла выполнить предназначенныедля нее функции безопасности. Например, исполь
зование аппаратуры в каждый отдельный момент времени может бытьограниченодо одной ее группы,
принадлежащей резервной системе.
Для некоторых систем может потребоватьсядополнительное резервирование, чтобы обеспечить
возможность проведения контрольных испытаний во время эксплуатации станции. Это необходимо,
например, когда испытание активного канала не может быть проведено на мощности, а испытания
должны проводиться во время эксплуатации станции с целью обеспечения требуемой функциональ
ной надежности. В подобных случаях нет необходимости вводить дополнительное резервирование
для всей системы.
Электропитание должно резервироваться дополнительными источниками питания.
Для систем категории А формальный анализ отказа системы, например анализ характера и
последствий отказа, должен проводиться с целью определения уязвимости компонентов к отказам и
оценки соответствия проектных стратегий, применяемыхдля выявления подобных отказов или смягче
ния их последствий.
Если система оснащена встроенными устройствами для самоконтроля и они учитываются в ана
лизе надежности функции, то анализы характера и последствий отказов должны также рассматривать
эти устройства для оценки охвата самотестирования. Если анализы характера и последствий отказов
покажут, что некоторые отказы могут быть не зарегистрированы и не показаны оператору устройства
ми самоконтроля системы, то должны быть разработаны контрольные испытания для выявления таких
отказов. Периодичность проведения контрольных испытаний должна определяться исходя из вероят
ной частоты возникновения незарегистрированного отказа и требований по надежности функции.
Там. где данные по надежности отсутствуют, периодичность испытаний может быть выбрана
путем сравнения с подобной системой. По мере накопления опыта периодичность испытаний функции
может быть определена повторно.
7.3.2.2 Категория В
Надежность систем, выполняющих функции контроля и управления категории В. должна быть
оценена и сопоставлена со спецификацией. Функционирование систем данной категории должно быть
обеспечено резервированием и разделением, если не представлено обоснование обратного. Подоб
ное обоснование может основываться, например, на способности систем выполнять свои задачи по
надежности без указанных мер. допустимости последствий отказа функции или достаточности време ни.
необходимого для обеспечения альтернативного реагирования в случае отказа функции.
Электропитание должно дублироваться дополнительными источниками питания.
Используемые в оборудовании компоненты должны быть высококачественными и надежными,
должны быть обеспечены средствами для быстрого обнаружения и устранения дефектов.
13