ГОСТ Р МЭК 61511-1—2011
11.2.4 Если не предполагается квалифицировать ОСУП как удовлетворяющую настоящемустандар
ту, то она должна быть спроектирована так, чтобы ОСУП была отделена и независима до такой степени,
чтобы не нарушалась функциональная полнота ПСБ.
П р и м е ч а н и я
1 Обмен операционной информацией может быть реализован, но он не должен влиять на функциональ
ную безопасность ПСБ.
2 Для выполнения функций ОСУП могут быть также использованы технические средства ПСБ. если можно
показать, что отказ ОСУП не ухудшает выполнения функций безопасности ПСБ.
11.2.5 В процессе проектирования ПСБ должны быть реализованы требования по оперативности,
обслуживаемости и проверяемости, чтобы облегчить выполнение в проекте требований к человеческому
фактору (например, использование байпаса при испытаниях и аварийнойсигнализации, если он включен).
П р и м е ч а н и е — Средства обслуживания и проверок следует спроектировать так. чтобы свести к
минимуму, насколько это практически возможно, вероятность опасных отказов, возникающих от их использова
ния.
11.2.6 Проект ПСБ должен учитывать возможности и ограничения человека и задачи, поручаемые
операторам и обслуживающему персоналу. Проект всех человекомашинных интерфейсовдолжен быть
рассчитан на применение положительного практического опыта и реального уровня тренированности и
обученности, получаемогооператорами.
11.2.7 ПСБ должна быть спроектирована так, чтобы, как только она перевела процесс вбезопасное
состояние, процесс оставался в безопасном состоянии до начала его переустановки в исходноесостояние
или до другого события, установленного в спецификациях требований к безопасности.
11.2.8 Независимоот логического управляющего устройства должны существовать ручные средства
(например, кнопка аварийного останова), чтобы воздействовать на процесс через исполнительные элемен
ты ПСБ или другие средства, установленные в спецификациях требований по безопасности.
11.2.9 Проект ПСБ должен учесть все аспекты зависимости и независимости между ПСБ и ОСУП. а
также между ПСБ и другими слоями защиты.
11.2.10 Любое устройство, использующееся для выполнения части функции безопасности ПСБ. не
должно использоваться для целей основного управления в тех случаях, когда отказ этого устройства
приведет к отказу функции основной системы управления, который порождает запрос на срабатывание
функции безопасности ПСБ, если только не проведен анализ, подтверждающий, что общий риск остается
приемлемым.
П р и м е ч а н и е - Если часть ПСБ также используется для целей управления и опасный отказ общего
оборудования приводит к запросу на функцию, выполняемую ПСБ. то появляется новый риск. Величина дополни
тельного риска зависит от интенсивности опасных отказов общего оборудования, таккакесли вобщем оборудова
нии происходит сбой, то немедленно создается запрос к ПСБ, на который она. возможно, не готова ответить.
Поэтому в таких случаях необходимо провести дополнительный анализ, чтобы убедиться, что интенсивность опас
ных отказов совместно используемого оборудования достаточно низка. В качестве примеров такого оборудова
ния. общего с ОСУП. часто рассматривают датчики и клапаны.
11.2.11 В подсистемах, для которых потеря электропитания выводит их из безопасного состояния,
должны быть выполнены все следующие требования и предприняты действия, указанные в 11.3:
- обнаружитьпотерю целостности цепи (например, контроль разрыва цепи);
- обеспечить непрерывность работы источника электропитания, используя дополнительный источник
электропитания (например, резервную батарею, источники бесперебойного питания);
- обнаружить потерю электропитания в подсистеме.
11.3 Требования к поведению системы при обнаружении отказа
11.3.1Обнаружение опасного отказа (диагностическими тестами, контрольными проверками или лю
быми другими средствами) влюбой подсистеме, в которой допустим единичный аппаратный отказ,должно
приводить к одному из следующих результатов:
a) к конкретному действию, направленному на достижение или поддержание безопасного состояния
(см. примечание); или
b
) к продолжению безопасного выполнения процесса на все время, пока дефектная часть не будет
отремонтирована. Если ремонт дефектной части не будет завершен за среднее время восстановления,
31