ГОСТ РМЭК 62340—2011
независимость систем контроля и управления. Выявленные общие механизмы должны быть устранены
или их число должно быть сокращено.
7.1.3 Проектархитектуры независимой системы контроля иуправлениядолжен включать в себя:
a) конкретные пути обработки информации — от определения состояния станции до приведения
в действие систем безопасности станции без использования общих компонентов;
b
) системы поддержки (например, системы электроснабжения или кондиционирования воздуха),
которые состоят из резервных и разделенных подсистем (см. МЭК 60709);
c) средства самоконтроля, которые функционируют независимо для каждой работающей еди
ницы.
7.1.4 Для того, чтобы избежать совместного отказа независимых систем контроля и управления,
условия их эксплуатации должны быть проанализированы с целью идентификации общих механизмов
срабатывания.
7.1.5 Там, где возможно, предотвращение потенциальных ошибок в спецификации требований к
функциям категории А должно использоваться в соответствии с 6.1 (функциональное разнообразие).
Эта мера эффективна независимо от используемой технологии контроля и проектирования.
7.2 Проектирование независимых систем контроля и управления
7.2.1 Независимые системы контроля и управления, которые выполняют функции категории А,
должны быть спроектированы так, чтобы вероятность появления совместного отказа этих систем из-за
одного и того же переходного процесса входного сигнала была сокращена до уровня, при котором эта
вероятность стала незначительной для намеченного жизненного цикла станции. Это требование может
быть выполнено с использованием мер, гарантирующих разные траектории сигнала (см. 6.1.2 и 7.3).
7.2.2 Независимые системы контроля и управления не должны использовать раздельные компо
ненты или инструменты, если постулируемый отказ этих общих компонентов или инструментов (напри
мер. общее электроснабжение) может вызвать совместный отказ независимых систем контроля и
управления.
7.2.3 Использование идентичных аппаратных средств или компонентов программного обеспече
ниядля реализации независимых систем контроля и управлениядолжно быть проанализировано с тем,
чтобы удостовериться в незначительном потенциале возникновения отказа по общей причине. В про
тивном случае это использование должно быть ограничено:
- эксплуатацией при различных условиях и нагрузках (главным образом это необходимо, напри
мер, для единиц цифровых систем, обрабатывающих различные входные сигналы) и/или
- эксплуатацией, независимой от профиля требования и факторов, влияющих на работу станции
(например, от аппаратных средств, которые не подвержены аварийным ситуациям, или программного
обеспечения, которое выполняет свои намеченные функции в независимости от обработанных
данных).
7.2.4 Если необходимо использование специфических компонентов, зависящих от профиля тре
бований (например, датчиков в защитной оболочке или реле, которые должны бытьобеспечены питани
ем или обесточены в зависимости от конкретных требований), то эти компоненты должны быть
пригодны для условий эксплуатации в зависимости от требований (см. МЭК 60780) и подлежать перио
дическому тестированию (см. МЭК 60671). Применение разнообразных аппаратных средств может
иметь положительный результат, но потребность в их разнообразии должна быть проанализирована.
7.3 Применение функционального разнообразия
7.3.1 Для компьютерных систем контроля и управления подверженностьотказам пообщей причи
недолжна быть проанализирована с использованием оценки потенциального применения и траектории
сигнала для следующих отдельных программных модулей:
- применение функционального разнообразия должноиспользоватьсядля того, чтобы обеспечить
разнообразие «входных сигналов» траектории сигнала. Должно быть рассмотрено и разнообразие дру
гих элементов траекторий (например, внутренние состояния);
- исключение для скрытых отказов может иметь место в случае с очень маленькими и простыми
программными модулями, анализ дефектов и адекватное тестирование которых могли быть прове
дены.
7.3.2 Независимые системы контроля и управления не должны выполнять идентичные функции,
чтобы сократить возможность возникновения условий, в которых совместный, квазисинхронизирован-
ный отказ этих систем может быть вызван переходным процессом одного и того же входного сигнала.
Если выполнения идентичных подфункций нельзя избежать в связи с условиями проекта станции, эти
и