ГОСТРМЭК 61511-2—2011
11.3 Требования к поведению системы при обнаружении отказа
11.3.1 Дополнительные требования не предусмотрены.
11.3.2 Дополнительные требования не предусмотрены.
11.3.3 Дополнительные требования не предусмотрены.
11.4 Требования к отказоустойчивости аппаратных средств
11.4.1 Традиционный подход к разработке системы безопасности состоит в обеспечении того, что
никакой одиночный сбой не приведет к невыполнению предполагаемой функции. У систем, построен
ных по таким структурам, как «1 из 2» или «2 из 3». отказоустойчивость равна единице, так как они спо
собны функционировать даже при наличии в них одного опасного сбоя. Такие системы применяют в
качестве стандартного подхода при построении систем безопасности, обеспечивая достаточную устой
чивость при противостоянии случайным отказам аппаратных средств. Структуры с допустимым числом
отказов защищают также от широкого ряда систематических отказов (главным образом в аппаратных
средствах), так как такие отказы необязательно происходят в одинаковые моменты времени.
Настоящий стандарт определяет, что промышленные процессы нуждаются в многоуровневых
системах безопасности, и принимает концепцию УПБ для каждого слоя защиты в зависимости от по
требности в снижении риска в конкретных условиях применения. Так как слои защиты различаются, то
нельзя утверждать, что все УПБ обеспечат им отказоустойчивость. Однако при выборе структуры для
конкретного УПБ важно обеспечить, чтобы она была достаточно устойчива и к случайным сбоям аппа
ратных средств, и к систематическим сбоям. Для того чтобы обеспечить устойчивость к случайным
сбоям аппаратных средств, следует провести анализ надежности.
Требования настоящего стандарта направлены на обеспечение того, чтобы структуры имели не
обходимую отказоустойчивостьпри случайныхсбояхаппаратныхсредств и некоторыхсистематических
сбоях. При определении необходимой степени отказоустойчивости необходимо рассмотреть следую
щий ряд факторов:
- сложностьустройств, используемых в подсистеме. Устройство будет более устойчивок система
тическим сбоям, если хорошо известны виды его отказов, может бытьопределено его поведение в усло
виях отказа и имеется достаточно данных по его эксплуатационной надежности:
- мера того, насколько неисправности ведут к нарушению безопасных условий или насколько они
могут быть выявлены диагностикой так, чтобы можно было предпринять определенные действия. Это
свойство определяется через долю безопасных отказов устройства;
- требование к УПБ для рассматриваемого случая применения.
Международная рабочая группа, подготовившая МЭК 61508, рассмотрела указанные факторы и
установила в МЭК 61508-2 величину допустимого числа отказов. При подготовке настоящего стандарта,
ориентированного на сектор промышленных процессов, было принято, что требования к отказоустойчи
вости устройств, установленных на объекте, и непрограммируемых логических устройств могут быть
упрощены, а в качестве альтернативных могут быть применены требования, установленные в
МЭК61511 -1. Следует отметить, чтопри разработке подсистем, чтобы удовлетворить требованиям готов
ности. может потребоваться большее резервирование компонентов, чем это указано в таблицах 5 и 6.
Требования к отказоустойчивости аппаратных средств могут быть применены к отдельным компо
нентам или подсистемам, выполняющим требуемую функцию безопасности ПСБ. Например, в случае
сенсорной подсистемы, включающей несколько резервныхдатчиков, требование к отказоустойчивости
применяется к подсистеме в целом, а не к отдельным датчикам.
11.4.2 Таблица 5 МЭК 61511-1 устанавливает минимальное допустимое число отказов для про
граммируемых электронных логических устройств. Требование отказоустойчивости зависит от требуе
мого значения УПБ для данной ПСБ и доли безопасных отказов (ДБО) подсистемы. Сведения о ДБО
логического решающего устройства обычно можно получить от его поставщика. Если логический реша
тель с программируемой электроникой применяется в условиях, которые не соответствуют принятым
при расчетахДБО. то следуеттщательно рассмотреть утверждения, сделанные ДБО. В частности, дол
жны быть проверены сделанные предположения, чтобы убедиться, что ограничения и характеристики
окружающей среды, принятые при расчетах ДБО, соответствуют рассматриваемому случаю примене
ния. Именно поэтому ДБО будут зависеть от ряда позиций, таких как подается или отключается питание
подсистемы при ее срабатывании. Источники данныхи допущений, принятыхв ходе расчетовДБО, сле
дует документально оформлять. ДБО относится только к случайным отказам аппаратных средств. При
установлении ДБО допускается принимать допущения, что подсистема была должным образом выбра
надля применения и соответственно установлена, укомплектована персоналом иобслуживается таким
20